Главная » КРИПТОВАЛЮТА » Криптовалюта » Coldcard потерял $90+ млн из-за бага в PRNG

Coldcard потерял $90+ млн из-за бага в PRNG

Coldcard потерял $90+ млн: баг в генераторе случайных чисел слил 1 367 BTC

Один из самых известных Bitcoin-кошельков оказался в центре крупнейшего инцидента в истории аппаратных кошельков. В прошивке Coldcard обнаружили критический баг в генераторе случайных чисел (PRNG) — из-за него приватные ключи генерировались с недостаточной энтропией и могли быть восстановлены атакующими.

За три волны атак было опустошено 4 585 адресов, суммарно утечка составила 1 367 BTC (свыше $90 млн). Сейчас идёт четвёртая волна, потери приближаются к $110 млн. Производитель Coinkite приостановил отгрузку устройств.

Если у вас есть Coldcard — проверьте версию прошивки и при необходимости переведите средства на новый кошелёк с безопасно сгенерированной seed-фразой. Это касается именно устройств с уязвимой прошивкой.

Источник

Trade on Binance

Coldcard потерял $90+ млн: баг в генераторе случайных чисел слил 1 367 BTC

Один из самых известных Bitcoin-кошельков оказался в центре крупнейшего инцидента в истории аппаратных кошельков. В прошивке Coldcard обнаружили критический баг в генераторе случайных чисел (PRNG) — из-за него приватные ключи генерировались с недостаточной энтропией и могли быть восстановлены атакующими.

Проблема особенно опасна тем, что аппаратный кошелёк обычно воспринимается как «последний рубеж» защиты: пользователь хранит seed офлайн, а ключи не покидают устройство. Но если источник случайности работает некорректно, вся модель безопасности рушится ещё на этапе создания кошелька. В таком случае даже сильный PIN, мультиподпись или аккуратное хранение не спасают, если адреса были сгенерированы на уязвимой прошивке.

За три волны атак было опустошено 4 585 адресов, суммарно утечка составила 1 367 BTC (свыше $90 млн). Сейчас идёт четвёртая волна, потери приближаются к $110 млн. По данным участников рынка, атаки затронули в первую очередь кошельки, созданные на определённых версиях прошивки, а схема компрометации позволяла подбирать приватные ключи по слабому пространству вариантов. Производитель Coinkite приостановил отгрузку устройств и, по сути, оказался вынужден срочно разбираться с масштабной проблемой в цепочке генерации ключей.

Для пользователей это означает одно: если кошелёк был создан на затронутой версии, опасность может сохраняться даже при отсутствии прямого взлома устройства. В таких случаях важно не только обновить прошивку, но и полностью перенести средства на новый кошелёк, созданный с безопасно сгенерированной seed-фразой. Дополнительно стоит проверить историю обновлений, сверить версию ПО и не использовать старый seed повторно.

Если у вас есть Coldcard — проверьте версию прошивки и при необходимости переведите средства на новый кошелёк с безопасно сгенерированной seed-фразой. Это касается именно устройств с уязвимой прошивкой.

Источник

Trade on Binance

Оставить комментарий